[发明专利]网关自定义规则优化方法、装置、电子设备及存储介质在审
申请号: | 202211700902.7 | 申请日: | 2022-12-28 |
公开(公告)号: | CN115987664A | 公开(公告)日: | 2023-04-18 |
发明(设计)人: | 娄扬 | 申请(专利权)人: | 北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40 |
代理公司: | 北京超凡宏宇专利代理事务所(特殊普通合伙) 11463 | 代理人: | 唐正瑜 |
地址: | 100085 北京*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 网关 自定义 规则 优化 方法 装置 电子设备 存储 介质 | ||
本申请实施例提供一种网关自定义规则优化方法、装置、电子设备及存储介质,涉及边界安全技术领域。该方法包括获取自定义规则中的所有过滤条件对攻击报文的执行参数;基于所述执行参数计算所述过滤条件的过滤效率;利用所述过滤效率对所有过滤条件重新排序。该方法能够自动调整自定义规则中各种过滤条件的匹配顺序,使得匹配效率达到最优,解决了自定义规则匹配顺序不合理导致匹配效率不高的问题。
技术领域
本申请涉及边界安全技术领域,具体而言,涉及一种网关自定义规则优化方法、装置、电子设备及存储介质。
背景技术
安全网关的IPS、WAF等功能通常允许用户设置自定义规则来阻断特定的攻击流量。安全网关的WAF功能是通过解析规则配置文件,通过规则描述的内容将一些常见的web应用攻击报文进行拦截,其中有一些规则是可以通过用户自定义配置进行生效的。这样做的好处是,随时可以针对某种web攻击做出多样化的检查,进而达到更好的防御效果。
用户设置的多个条件,对系统的消耗情况有较大区别:有的条件匹配耗时,如正则表达式;有的条件匹配快速,如判断tcp选项字段等。各个条件对报文的过滤程度不一样,如较长的特征串条件能过滤绝大部分报文,而有些条件大部分报文都能满足,导致过滤效果不好。如果只按照用户设置的顺序进行匹配,匹配的效率不高。
发明内容
本申请实施例的目的在于提供一种网关自定义规则优化方法、装置、电子设备及存储介质,自动调整自定义规则中各种过滤条件的匹配顺序,使得匹配效率达到最优,解决了自定义规则匹配顺序不合理导致匹配效率不高的问题。
本申请实施例提供了一种网关自定义规则优化方法,所述方法包括:
获取自定义规则中的所有过滤条件对攻击报文的执行参数;
基于所述执行参数计算所述过滤条件的过滤效率;
利用所述过滤效率对所有过滤条件重新排序。
在上述实现过程中,在过滤条件执行的过程中获取执行参数,从而可通过执行参数计算过滤条件的过滤效率,根据过滤效率自动调整自定义规则中的各个过滤条件的匹配顺序,使得过滤效率较高的过滤条件被优先选用,进而使得匹配效率达到最优,解决了自定义规则匹配顺序不合理导致匹配效率不高的问题。
进一步地,所述获取自定义规则中的所有过滤条件对攻击报文的执行参数,包括:
遍历所有的自定义规则;
基于当前攻击报文执行所述过滤条件判断;
选取当前自定义规则中的过滤条件;
获取所述过滤条件的预设个数的执行结果;
基于所述过滤条件的执行结果获得执行参数,所述执行参数包括总耗时、未命中次数和命中次数。
在上述实现过程中,在对攻击报文的进行过滤条件匹配执行后,获取执行参数,这些执行参数将作为过滤效率的计算依据。
进一步地,所述获取所述过滤条件的预设个数的执行结果,包括:
获取执行前的第一CPU周期数;
记录执行后的第二CPU周期数;
判断所述过滤条件是否命中。
在上述实现过程中,执行结果包括执行前后的CPU周期数变化以及过滤条件是否命中,获得当前过滤条件被执行预设个数的执行结果,根据这些参数可计算过滤效率。
进一步地,所述基于所有过滤条件的执行结果获得执行参数,包括:
计算所述第一CPU周期数和所述第二CPU周期数的差值;
将所述差值累加到所述过滤条件的总耗时中;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司,未经北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202211700902.7/2.html,转载请声明来源钻瓜专利网。